أصبحت متطلبات حماية المعلومات والبيانات أكثر صرامة في السنوات الأخيرة، خصوصاً في ما يتعلق بحماية البيانات الشخصية والاستجابة للحوادث وأمن الأنظمة الرقمية. وإذا كانت المؤسسة تملك بالفعل عمليات أمنية ناضجة، فهذا يعني مزيداً من العمل والمسؤولية. أما إذا لم يسبق لها بناء منظومة أمن معلومات متكاملة، فالسؤال الأهم هو: من أين تبدأ؟ يوضح هذا الدليل مساراً عملياً لبناء أمن المعلومات خطوة بخطوة.

حتى عندما تدرك الإدارة أهمية أمن المعلومات، يبقى على فريق الأمن تحويل هذا الإدراك إلى خطة عملية. ابدأ بالحد الأدنى الضروري: حصر البنية التحتية والبيانات، تحديد المخاطر الرئيسية، ووضع إجراءات واضحة للحد منها.
بعد ذلك، عدّل الخطة وفق طبيعة الأعمال. تحدث مع كل إدارة عبر ورش عمل أو اجتماعات صغيرة أو مقابلات فردية، واجمع إجابات عن ثلاثة أسئلة:
من دون هذه الإجابات يصعب اختيار ضوابط تنظيمية وتقنية متناسبة مع المخاطر.
من المهم أيضاً تحديد المسؤوليات والعواقب عند عدم الالتزام. يجب أن يعرف المستخدمون والمديرون وفرق تقنية المعلومات ما المطلوب منهم، ومن يعتمد الموارد والميزانية، ومن يتحمل مسؤولية تجاهل الضوابط المتفق عليها.
الإجراءات التالية ليست مشروعاً لمرة واحدة، بل دورة أمنية مستمرة.
ابدأ بالبيئة الفعلية، لا بالصورة النظرية عنها. احصر الأجهزة والبرمجيات والإصدارات والمنافذ المفتوحة والاتصالات ومواقع التخزين والبيانات الشخصية والسرية ومن يملك صلاحية الوصول إليها. ويُفضّل أن يكون الجرد دورياً ومؤتمتاً قدر الإمكان لأن البنية التحتية ومواقع البيانات تتغير باستمرار.
احمِ مخازن المعلومات المهمة وقنوات الاتصال. قد تكون الحماية مطلوبة للبيانات أثناء التخزين وأثناء النقل. كما يجب إدارة مفاتيح التشفير وكلمات المرور بعناية، لأن ضعف إدارة المفاتيح يمكن أن يقوض الحماية التقنية نفسها.
طبّق على الأقل صلاحيات واضحة للوصول إلى الأجهزة والمجلدات والملفات. وعندما تعتمد السرية على محتوى الملف نفسه، يمكن استخدام أدوات قادرة على اكتشاف المحتوى الحساس وتطبيق ضوابط أكثر دقة. ويمكن لـ SearchInform FileAuditor المساعدة في اكتشاف البيانات الحساسة ومراجعة الوصول إلى مخازن الملفات.
اجمع الأحداث من الأنظمة والتطبيقات والبنية التحتية. المراجعة اليدوية الشاملة غير عملية، لكن معظم أنظمة تقنية المعلومات تسجل الأحداث بالتفصيل. تساعد الأدوات المؤتمتة في ربط الأحداث وتحويلها إلى حوادث قابلة للتحليل.
عندما تبدأ الحوادث والأنماط المتكررة بالظهور، عدّل السياسات لتناسب عمليات المؤسسة وبنيتها التحتية. ويشمل ذلك الإعدادات والقواعد داخل أدوات الحماية، من أمن نقاط النهاية إلى الجدران النارية من الجيل الجديد. ويجب مراجعتها دورياً.
تبدأ كثير من المشكلات الأمنية من أخطاء بشرية أو نقص في المعرفة. لذلك يجب أن يكون التدريب مستمراً ويشمل السياسات والدورات القصيرة والمحاكاة والتمارين والمواد العملية التي تساعد الموظفين على اكتشاف السلوكيات الخطرة.
افحص الأنظمة والبرمجيات والمنافذ والأجهزة بحثاً عن الإصدارات القديمة وكلمات المرور الافتراضية والصلاحيات الزائدة. يمكن تنفيذ ذلك داخلياً أو عبر مختصين أو باستخدام أدوات فحص الثغرات. ومن الموارد العامة المفيدة Nmap وقاعدة CVE وExploit Database.
الهدف ليس تسجيل الأحداث الخطرة فقط، بل فهم أسبابها وتقليل أثرها ومنع تكرارها. يتطلب ذلك التحقيق وضبط السياسات وإجراءات تقنية وتنظيمية أوسع. وتساعد تمارين الاستجابة للحوادث على اختبار جاهزية المؤسسة قبل وقوع أزمة حقيقية.
عادة ما يكون المسار القائم على احتياجات الأعمال الأكثر فعالية لأنه يربط ضوابط الأمن بالمخاطر الفعلية ويتيح دمج متطلبات الامتثال في الوقت نفسه.
أما إذا لم تكن الإدارة والموظفون يملكون بعد تصوراً واضحاً لما يجب حمايته ولماذا، فقد تكون المتطلبات التنظيمية نقطة بداية أكثر وضوحاً. عندها يمكن بناء الإطار الرسمي أولاً ثم ربطه تدريجياً بعمليات الأعمال.
لا يوجد إطار قانوني واحد يغطي جميع الدول العربية. لذلك من الأفضل عدم تعميم متطلبات دولة على أخرى. بالنسبة للموقع العربي، يمكن استخدام الإمارات العربية المتحدة والمملكة العربية السعودية كنموذجين عمليين، مع التأكيد على أن المتطلبات الفعلية تعتمد على الدولة والقطاع ونوع البيانات.
في دولة الإمارات، يشكل المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية الإطار الاتحادي الأساسي لحماية البيانات الشخصية. ويحدد ضوابط المعالجة والالتزامات المتعلقة بتأمين البيانات والحفاظ على سريتها وخصوصيتها، كما ينظم حقوق أصحاب البيانات ونقل البيانات عبر الحدود.
في المملكة العربية السعودية، يحدد نظام حماية البيانات الشخصية ولائحته التنفيذية التزامات المتحكمين في ما يتعلق بأمن البيانات والإجراءات التنظيمية والإدارية والتقنية والإبلاغ عن بعض حوادث خرق البيانات ونقل البيانات خارج المملكة. وبالنسبة للجهات الخاضعة لنطاق الهيئة الوطنية للأمن السيبراني، توفر الضوابط الأساسية للأمن السيبراني ECC 2-2024 إطاراً إضافياً لإدارة الأمن السيبراني.
في كلتا الحالتين، لا يكفي وجود سياسة مكتوبة. يجب أن تتمكن المؤسسة من معرفة البيانات التي تعالجها، وأين توجد، ومن يصل إليها، ولماذا تتم معالجتها، وأي أطراف خارجية أو خدمات سحابية تشارك في ذلك.
في السعودية، يجب أيضاً الانتباه إلى شروط نقل البيانات خارج المملكة وإلى متطلبات الإبلاغ المنصوص عليها في اللائحة التنفيذية. وفي الإمارات، يجب مراجعة ضوابط المعالجة والأمن والنقل عبر الحدود وفق نطاق القانون الاتحادي واللوائح ذات الصلة.
أنشئ صورة محدثة للبيانات الشخصية والحساسة والأنظمة التي تعالجها ومواقع التخزين والجهات التي تصل إليها. هذا الحصر هو نقطة البداية لتقييم المخاطر وإثبات الامتثال.
طبّق وسائل مصادقة مناسبة، وراجع الصلاحيات بصورة دورية، وألغِ الحسابات والصلاحيات التي لم تعد مطلوبة. يجب أن تتناسب صلاحية الوصول مع الدور الوظيفي وحساسية المعلومات.
استخدم إجراءات تنظيمية وتقنية تتناسب مع طبيعة البيانات والمخاطر، مثل التشفير وحماية القنوات والنسخ الاحتياطية والضوابط التي تحافظ على السرية والسلامة والتوافر.
ضع عملية واضحة لاكتشاف الحوادث والتحقيق فيها وتوثيقها والإبلاغ عنها عندما ينطبق الالتزام القانوني. في السعودية، تحدد اللائحة التنفيذية حالات ومتطلبات للإبلاغ إلى الجهة المختصة خلال 72 ساعة من العلم بحادث خرق البيانات الذي يستوفي شروط الإبلاغ.
راجع فترات الاحتفاظ، وصحح البيانات غير الدقيقة، وتخلص من البيانات التي انتهى الغرض منها وفق المتطلبات المطبقة. يجب ألا تبقى حسابات الموظفين السابقين أو النسخ القديمة من البيانات من دون مبرر.
اعرف أين تعالج خدمات البريد والتخزين والتعاون السحابي البيانات فعلياً. لا تفترض أن النقل الدولي ممنوع دائماً أو مسموح دائماً؛ طبّق شروط النقل والضمانات التي تفرضها الدولة المختصة.
احتفظ بالسجلات اللازمة للتحقيق، وراجع الإعدادات والتحديثات والثغرات بصورة منتظمة. بالنسبة للجهات الخاضعة لضوابط NCA في السعودية، يجب مواءمة هذه الإجراءات مع متطلبات ECC ذات الصلة.
درّب الموظفين وحدد المسؤوليات وضمّن متطلبات حماية البيانات والأمن في العلاقات مع المورّدين والمعالجين ومقدمي الخدمات.
يقدم هذا الدليل نقطة بداية عملية للمؤسسات التي لم تبنِ بعد منظومة أمن معلومات متكاملة. ويمكن تعديل التسلسل وفق مخاطر المؤسسة وأنظمتها وبياناتها والمتطلبات التنظيمية التي تنطبق عليها. كما يمكن الاستعانة بموردي حلول الأمن ومقدمي الخدمات في مهام محددة مثل اكتشاف البيانات ومراجعة الوصول ومنع تسرب البيانات والتحقيق في الحوادث ومشاريع الامتثال.
نبذة عن SEARCHINFORM
SearchInform شركة موردة لمنتجات أمن المعلومات وإدارة المخاطر، كما تقدم خدمات MSS. تضم قاعدة عملاء الشركة أكثر من 4000 شركة في أكثر من 20 دولة. واليوم، يقدم الفريق منتجات وخدمات للحماية الشاملة من التهديدات الداخلية على جميع مستويات أنظمة المعلومات المؤسسية: FileAuditor (حل من فئة DCAP) ؛ ونظام DLP بوظائف موسعة؛ و Risk Monitor (منصة متقدمة للحد من التهديدات الداخلية)؛ ونظام SIEM؛ وخدمة الاستعانة بمصادر خارجية في مجال أمن المعلومات.
اشترك للحصول على ملخص شهري لأبرز حوادث الأمن السيبراني – واحصل مجانًا على دليلنا حول دور DLP في إيقاف الاختراقات والحد من المخاطر الداخلية.